Sonntag · 20.09.2026 Ausgabe 5420 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-75149

8,7 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft marimo, eine Umgebung für interaktive Notebooks. Der Fehler sitzt in der Verarbeitung der Notebook-Konfiguration: Ein Angreifer kann in ein Notebook einen manipulierten Eintrag für einen MCP-Server einbetten, dessen Kommandowert er frei bestimmt. Wird das Notebook im Bearbeitungsmodus geöffnet, startet marimo diesen Befehl als lokalen Unterprozess – und zwar bevor überhaupt eine einzelne Zelle des Notebooks ausgeführt wird. Damit genügt allein das Öffnen einer präparierten Notebook-Datei, um beliebige Befehle auf dem System des Opfers auszuführen; weder eine Anmeldung noch eine bewusste Ausführung von Code durch den Nutzer ist nötig. Gefährdet sind alle, die Notebooks aus fremder oder ungeprüfter Quelle öffnen, etwa aus Repositories oder per E-Mail erhaltene Dateien. Der Angreifer erlangt Codeausführung mit den Rechten des jeweiligen Benutzerkontos.